Kliknięcie linku, podanie hasła i uruchomienie pliku to różne zdarzenia. Opisz dokładnie, co nastąpiło, i powiadom osobę odpowiedzialną za IT. Szybkie zgłoszenie pozwala dobrać właściwą reakcję.
Pierwsze kroki
- Zamknij podejrzaną stronę i nie zatwierdzaj kolejnych próśb o logowanie.
- Zapisz, czy podano hasło, kod, dane karty lub zatwierdzono powiadomienie MFA.
- Jeśli uruchomiono plik, przerwij pracę i skonsultuj izolację urządzenia z IT.
- Przy ujawnieniu danych dostępowych zabezpiecz konto z zaufanego urządzenia z pomocą administratora.
- Zachowaj oryginalną wiadomość; ustal bezpieczny sposób przekazania jej do analizy.
Czego nie robić pochopnie
Nie wracaj na podejrzaną stronę w celu sprawdzenia, jak wyglądała. Nie rozsyłaj aktywnego linku do całego zespołu. Program oferowany przez nadawcę jako „narzędzie usuwania wirusa” może być częścią oszustwa.
Jak ustalamy zakres zdarzenia
Jeżeli wykonano płatność, nie czekaj na zakończenie analizy technicznej — skontaktuj się z bankiem oficjalnym kanałem. Jeśli przekazano dokumenty, ustal ich zakres z osobą odpowiedzialną za dane w firmie.
Zbieramy potwierdzone fakty i dostępne materiały. Brak śladu w jednym dzienniku nie przesądza, że nic się nie wydarzyło. Zakres analizy zależy od dostępności logów, funkcji usługi i ustalonego wcześniej czasu ich przechowywania.
Co przygotować do kontaktu
Podaj czas wykrycia, liczbę użytkowników lub urządzeń, dostawcę usługi i działania już wykonane. Wskaż osobę, która może upoważnić do pracy nad systemami, oraz kontakt do administratora. Nie przesyłaj haseł, poufnych dokumentów ani złośliwych plików przez formularz.
Możliwość i termin pomocy potwierdzamy po kontakcie. Nie deklarujemy całodobowego dyżuru ani gwarancji odzyskania danych. Równolegle osoby odpowiedzialne w firmie powinny ocenić, czy zdarzenie wymaga zgłoszeń wynikających z przepisów.
Po opanowaniu sytuacji
Wyjaśniamy zespołowi, po czym rozpoznać podobną wiadomość i komu ją zgłosić. Z administratorem ustalamy potrzebne zmiany w ochronie poczty, logowaniu i procedurach potwierdzania płatności.
Przeczytaj co zrobić po kliknięciu linku phishingowego lub przejdź do kontaktu. Incydent możesz również zgłosić przez oficjalny formularz CERT Polska.